Y4.06.3Proof testing of safety functions设计
安全功能的等级需要定期通过检验重新验证
别名: 定期检验 · proof test
概念解释
安全功能达到的失效概率不是一次计算、终身有效的静态属性,需要通过周期性检验(proof test,也称功能测试)持续确认。在线诊断覆盖不到的"潜伏"危险失效会在两次检验之间悄悄积累,检验的目的不是重新"授予"某个 SIL,而是确认当初风险计算假设的失效概率和检验间隔现在依然成立。
机制
在线诊断(自诊断、比对、看门狗)能捕捉的故障类型有限,传感器缓慢漂移、机械部件卡涩这类渐进性问题往往覆盖不到,一旦发生就停留在"已失效但系统不知道"的状态,直到下次检验或真正需求发生时才暴露——如果是后者,意味着安全功能在真正需要时没能执行。检验间隔越长,未检出故障累积的时间窗口越大,平均失效概率(PFD)就越高;检验覆盖率越低、维修时间越长,同样会推高实际失效概率。一个容易被忽略的陷阱是检验范围不完整:只测传感器信号或只在逻辑层模拟触发,而不让最终执行元件真正动作,恰恰遗漏了产生安全效果的那一环。
边界
检验本身可能需要临时旁路安全功能才能施加测试信号,旁路期间防护事实上不起作用;部分需要执行元件全行程动作的检验只能在停机窗口完成,在线检验做不到完整覆盖。检验周期不应套用行业通用的年限数字,而应由目标失效概率和假定故障率倒推出最大间隔,并用现场实际故障率数据校正。
怎么落地
把每个安全功能拆解成传感、逻辑、输出、最终执行元件几个环节,分别设计检验步骤,确保执行元件有真实动作而非仅信号验证。每次检验记录覆盖的故障模式、结果、是否旁路及时长、恢复确认。逾期未检验的功能应显式标记为进入风险管理状态,检验间隔的调整需要用现场缺陷发现率反推的实际失效率作依据,并走受控审批流程。